Constatum
सुरक्षा

वॉलेट ड्रेनर: वह चोरी जिस पर दस्तखत आप खुद करते हैं

Constatum Team6 मिनट पढ़ें
खुला लटका हुआ मशीनी धातु का ताला, खाली छेद पर नारंगी रोशनी की एक पतली लकीर।

30 जुलाई को एक हमलावर ने Coldcard हार्डवेयर वॉलेट खाली करने शुरू कर दिए। किसी ने डिवाइस चुराए नहीं थे। मार्च 2021 की एक फर्मवेयर रिलीज़ में गलत सेट हुए एक बिल्ड फ्लैग की वजह से Coldcard अपने रिकवरी सीड उस हार्डवेयर एंट्रॉपी स्रोत से नहीं बना रहे थे जिसका वे दावा करते थे, बल्कि एक कमजोर सॉफ़्टवेयर रैंडम नंबर जेनरेटर से। पुराने यूनिट्स में चाबी की असल मजबूती 128 बिट से गिरकर महज 40 बिट तक रह गई। इतनी को आम कंप्यूटिंग ताकत से, कहीं से भी, और डिवाइस को छुए बिना अंदाजा लगाया जा सकता है। TRM Labs ने गिनती की कि 5,200 से ज्यादा पतों से करीब 1,816 BTC — यानी लगभग 11.6 करोड़ डॉलर — निकाल लिए गए। 25 मिनट के एक दौर में करीब 594 BTC लगभग 500 वॉलेट से निकले और एक ही कंसॉलिडेशन पते पर जा पहुंचे। Coinkite ने 31 जुलाई को आपात फर्मवेयर जारी किया।

ऐसी नाकामी दुर्लभ है, इसीलिए वह हफ्ते भर हर अखबार की सुर्खी बनी रही। ज्यादातर वॉलेट इस तरह खाली नहीं होते। ज्यादातर इसलिए खाली होते हैं क्योंकि मालिक ने Confirm दबा दिया।

वह इजाजत जो आप देना भूल गए

हर ERC-20 टोकन में एक approve फंक्शन होता है। यह अच्छी वजह से मौजूद है: किसी DEX, लेंडिंग मार्केट या NFT मार्केटप्लेस को आपकी तरफ से आपके टोकन हिलाने पड़ते हैं, और हर बार अलग ट्रांसफर साइन करना कोई नहीं चाहता। तो आप कॉन्ट्रैक्ट को एक बार इजाजत दे देते हैं, और उसके बाद वह उसी इजाजत के भरोसे खर्च करता रहता है।

दो बातें इसे क्रिप्टो का सबसे मुनाफे वाला हमला-क्षेत्र बना देती हैं।

पहली है रकम। ज्यादातर ऐप डिफ़ॉल्ट रूप से असीमित अलाउंस मांगते हैं, क्योंकि इससे यूजर को आगे एक दूसरी ट्रांजैक्शन नहीं करनी पड़ती। एक ही सिग्नेचर किसी कॉन्ट्रैक्ट को उस टोकन की हर वह इकाई हिलाने का अधिकार दे सकता है जो आपके पास है — वे भी जो आप अगले साल खरीदेंगे।

दूसरी है उम्र। अप्रूवल की कोई एक्सपायरी नहीं होती। 2022 में आपने जो दिया था, वह 2026 में भी चालू है, बशर्ते आप लौटकर उसे रद्द न कर आए हों। बहुत से वॉलेट में ऐसे कॉन्ट्रैक्ट के लिए खुले अलाउंस पड़े हैं जिनकी वेबसाइट तक अब मौजूद नहीं।

ड्रेनर को वह कुछ भी नहीं चाहिए जिसकी लोग फिक्र करते हैं। न आपका सीड फ्रेज, न एक्सचेंज का पासवर्ड, न आपकी मशीन पर कोई मालवेयर। बस एक सिग्नेचर, ऐसे पेज पर जो उस साइट जैसा दिखता है जिस पर आप पहले से भरोसा करते हैं।

वह प्रॉम्प्ट जान-बूझकर उबाऊ बनाया गया है

ड्रेनर किट सर्विस की तरह बिकते हैं — सपोर्ट चैनल और कमाई के बंटवारे के साथ। ट्रैफिक ऑपरेटर लाता है: कोई नकली एयरड्रॉप, असली सर्च रिजल्ट के ऊपर लगा विज्ञापन, किसी सपोर्ट ट्वीट के नीचे "अपना रिफंड लीजिए" वाला जवाब, हैक हो चुके मॉडरेटर अकाउंट से आया Discord ऐलान। बाकी किट संभाल लेती है: वह पढ़ती है कि आपके वॉलेट में क्या है, उसे कीमत के हिसाब से क्रम में लगाती है, और सबसे कीमती चीज के लिए पहले सिग्नेचर की रिक्वेस्ट बनाती है।

आपको दिखती है एक बिल्कुल सामान्य-सी अप्रूवल स्क्रीन। और आप जिसे मंजूरी दे रहे हैं वह आमतौर पर एक कॉन्ट्रैक्ट पता और एक हेक्स स्ट्रिंग के रूप में दिखता है। पूरा खेल यही है। दुर्भावनापूर्ण रिक्वेस्ट और जायज रिक्वेस्ट लगभग एक जैसी दिखती हैं, और फर्क उस डेटा में छिपा होता है जिसे इंटरफेस आपके लिए अनुवाद नहीं करता।

MetaMask ने बताया कि 2025 में उसने 65 लाख दुर्भावनापूर्ण साइट विज़िट और करीब 1,50,000 फर्जी ट्रांजैक्शन रोकीं। जुलाई 2026 की उसकी सुरक्षा रिपोर्ट ने एक छोटा मगर सीख देने वाला मामला भी दर्ज किया: Steam गेम्स में छिपे मालवेयर ने करीब 8,000 मशीनें संक्रमित कीं और तकरीबन 80 वॉलेट से लगभग 2,20,000 डॉलर निकाल लिए। छोटी रकम, आम लोग, कोई अनोखी तकनीक नहीं।

अब एक सिग्नेचर ही काफी है

मई 2025 के Ethereum Pectra अपग्रेड के बाद से EIP-7702 एक सामान्य वॉलेट को यह सुविधा देता है कि वह अपने एक्जीक्यूशन अधिकार कुछ देर के लिए किसी स्मार्ट कॉन्ट्रैक्ट को सौंप दे। इसे अच्छी चीजों के लिए बनाया गया था — गैस स्पॉन्सरशिप, बैचिंग, सेशन कीज़। साथ ही इसने हमलावर को जितनी पुष्टियां चाहिए थीं, उनकी संख्या कई से घटाकर एक कर दी।

Scam Sniffer ने कुछ ही महीनों में यह पैटर्न दर्ज कर लिया। 22 अगस्त 2025 को एक यूजर ने वह साइन किया जो Uniswap स्वैप जैसा लग रहा था, और करीब 10 लाख डॉलर गंवा दिए। दो दिन बाद एक और ने एक अकेले बैच सिग्नेचर की वजह से 15.4 लाख डॉलर गंवाए, जिसमें टोकन ट्रांसफर और NFT अप्रूवल एक साथ बंधे थे। पीड़ित ने एक बार मंजूरी दी। बाकी काम बैच ने किया।

आजकल इसका लबादा होता है "वॉलेट सिक्योरिटी अपग्रेड" या कोई "AI एसेट असिस्टेंट", जो सहूलियत के नाम पर आपसे अधिकार सौंपने को कहता है। अगर कोई प्रॉम्प्ट आपके वॉलेट से ऐसे कॉन्ट्रैक्ट को अधिकार सौंपने को कहे जिसका नाम आपने कभी नहीं सुना, तो वही हमला है।

नुकसान घटा, फिर निशाना पैना हो गया

कच्चे आंकड़े वाकई सुधरे हैं। Scam Sniffer के मुताबिक 2024 में ड्रेनर से हुआ नुकसान 49.4 करोड़ डॉलर था और 3,32,000 से ज्यादा वॉलेट प्रभावित हुए; 2025 में यह 8.385 करोड़ डॉलर और 1,06,106 वॉलेट रहा — रकम में 83 फीसदी और पीड़ितों में 68 फीसदी की गिरावट। इसी दौरान किसी एक ड्रेनर से हुआ सबसे बड़ा नुकसान 5.54 करोड़ डॉलर से घटकर 65 लाख डॉलर रह गया।

फिर शक्ल बदल गई। जनवरी 2026 में सिग्नेचर-फिशिंग से हुआ नुकसान दिसंबर के मुकाबले 207 फीसदी उछला — 4,741 पीड़ितों से 62.7 लाख डॉलर — जबकि पीड़ितों की संख्या 11 फीसदी घट गई। लोग कम, बैलेंस बड़े। भीड़ पर चलाए जाने वाले अभियानों की जगह अब उन वॉलेट पर सब्र से किया गया काम ले रहा है जिन पर अलग से मेहनत करना फायदे का सौदा है।

असल में क्या काम आता है

जो इस्तेमाल में नहीं, उसे रद्द कीजिए। Etherscan का टोकन अप्रूवल चेकर, Revoke.cash और ज्यादातर वॉलेट में मौजूद परमिशन स्क्रीन — ये सब आपके खुले पड़े अलाउंस गिना देते हैं। पहली बार देखने वाले ज्यादातर लोगों को ऐसे अप्रूवल मिलते हैं जो उन्होंने बरसों पहले उन ऐप्स को दिए थे जिन्हें वे कब का छोड़ चुके हैं। उन्हें साफ कीजिए। इसमें थोड़ा गैस और करीब दस मिनट लगते हैं।

नए अलाउंस को उतनी ही रकम तक सीमित रखिए जितनी आप सचमुच खर्च कर रहे हैं। हर ढंग का वॉलेट साइन करने से पहले वह संख्या बदलने देता है। असीमित एक सहूलियत वाला डिफ़ॉल्ट है, जरूरत नहीं।

जिस बैलेंस से आप ट्रेड करते हैं और जिसे संभालकर रखते हैं, दोनों अलग रखिए। कामकाजी पूंजी वाला एक हॉट वॉलेट और एक कोल्ड वॉलेट जो कभी किसी dApp को नहीं छूता — दिखने में साधारण है, और चलता है।

डिजाइन नहीं, मंजिल पढ़िए। किसी के दिए पते पर पैसा भेजने से पहले — चाहे वह सपोर्ट एजेंट हो, मार्केटप्लेस, OTC काउंटरपार्टी या कोई पेआउट पेज — पते की जांच करा लीजिए और देखिए कि उसका कोई इतिहास तो नहीं। स्क्रीनिंग उन पतों को पकड़ती है जो पहले से दर्ज हैं: प्रतिबंधित संस्थाएं, मिक्सर से संपर्क, और रिपोर्ट हो चुकी चोरियों से जुड़े वॉलेट। यह उस कॉन्ट्रैक्ट को नहीं पकड़ेगी जो चालीस मिनट पहले किसी एक शिकार के लिए तैनात किया गया हो। जिस स्थिति को यह कवर करती है उसके लिए इसे इस्तेमाल कीजिए, और हर एकदम नई चीज पर शक बनाए रखिए।

अगर आप साइन कर चुके हैं

पहले हटाइए, जांच बाद में। जो कुछ भी उस अप्रूवल के दायरे में नहीं आता, उसे तुरंत एक नए वॉलेट में भेजिए — कोई दूसरा टोकन, कोई NFT, नेटिव बैलेंस। इसके बाद अप्रूवल रद्द कीजिए ताकि उससे दोबारा निकासी न हो सके, और मान लीजिए कि उसी सेशन में दिया गया कोई भी दूसरा अलाउंस भी असुरक्षित हो चुका है।

बाकी कुछ भी करने से पहले ड्रेनर का पता और ट्रांजैक्शन हैश दर्ज कर लीजिए। अगर पैसा किसी एक्सचेंज तक पहुंचता है, तो यही पतों की सूची है जिस पर कंप्लायंस टीम कार्रवाई कर सकती है, और यही सबसे पहले कोई वकील या बीमा कंपनी मांगेगी। इसकी शिकायत Chainabuse पर और वॉलेट बनाने वाली कंपनी को कीजिए। पैसा वापस मिलना कम ही होता है, मगर पतों के बिना तो नामुमकिन ही है।

Coldcard के मालिकों ने पैसा एक ऐसी खामी में गंवाया जिसे देख पाने का उनके पास कोई जरिया ही नहीं था। बाकी लगभग सब उसे एक ऐसी स्क्रीन पर गंवाते हैं जिसे पढ़ने का उन्हें पूरा मौका था। साइन करने वाले प्रॉम्प्ट पर रफ्तार धीमी कीजिए, अपने खुले अप्रूवल कम रखिए, और पैसा जाने से पहले जांच लीजिए कि वह जा कहां रहा है।

स्रोत

  1. 1.The Largest Hardware Wallet Exploit of 2026: Inside the USD 116 Million Coldcard HackTRM Labs
  2. 2.Technical Deep Dive into the Entropy IssueCoinkite
  3. 3.Scam Sniffer 2025: Crypto Phishing Losses Fall 83% to $84 MillionScam Sniffer
  4. 4.Scam Sniffer Report: 4,741 Victims Lost $6.27M in Signature Phishing Attacks in January 2026KuCoin News
  5. 5.MetaMask Crypto Security Report: July 2026MetaMask
  6. 6.EIP-7702: Set Code for EOAsEthereum Improvement Proposals
  7. 7.Security analysts warn about EIP-7702 flaw after user loses $1.54M in single phishing attackCryptopolitan
  8. 8.Revoke Your Token Approvals on Over 100 NetworksRevoke.cash

यह लेख सामान्य जानकारी है, कोई कानूनी, कर, वित्तीय या निवेश सलाह नहीं। क्रिप्टो में जोखिम है — कार्य करने से पहले स्वयं जाँच करें और किसी योग्य पेशेवर से सलाह लें। Constatum सटीकता या पूर्णता की गारंटी नहीं देता और इसके आधार पर लिए गए निर्णयों के लिए उत्तरदायी नहीं है।

यह लेख AI की मदद से अनुवादित है और इसमें त्रुटियाँ हो सकती हैं। अंग्रेज़ी संस्करण ही मूल है।

आगे पढ़ें

मशीन से बनी धातु की एक अकेली चेन लिंक, जिसकी सीवन पर पतली नारंगी रोशनी की लकीर और जोड़ पर एक छोटा नारंगी चेकमार्क चमक रहा है
अनुपालन

कॉन्ट्रैक्टर को क्रिप्टो में पेमेंट? पहले वॉलेट जाँचिए

31 जुलाई को ग्यारह सरकारों ने उत्तर कोरियाई IT वर्कर्स को लेकर चेताया। गलत वॉलेट को पेमेंट करना आपको कितना महँगा पड़ सकता है।

6 मिनट पढ़ें
काली पृष्ठभूमि पर मशीन से बनी धातु की एक कड़ी, जिसके भीतरी वक्र पर नारंगी रोशनी की एक पतली लकीर है
सुरक्षा

चोरी की क्रिप्टो आपके वॉलेट तक कैसे पहुँचती है

छह महीनों में हैकर्स 1.31 अरब डॉलर ले उड़े। ये सिक्के आम वॉलेट तक कैसे पहुँचते हैं, और भुगतान लेने से पहले पता कैसे जाँचें।

5 मिनट पढ़ें
गहरे रंग की पृष्ठभूमि पर मशीन से गढ़ी टाइटेनियम की एक छड़, जिसके पीछे उसी की धुँधली, लगभग हूबहू दर्पण-प्रतिकृति छाया की तरह पड़ी है, और उसके फलक पर नारंगी रंग का एक अकेला चेतावनी-निशान चमक रहा है।
सुरक्षा

एड्रेस पॉइज़निंग: 5 करोड़ डॉलर वाला कॉपी-पेस्ट घोटाला

एड्रेस-पॉइज़निंग वाले हमशक्ल वॉलेट पते आपकी हिस्ट्री में कैसे घुसाते हैं — और वह 10 सेकंड की आदत जो गलत पते पर क्रिप्टो भेजने से रोक देती है।

5 मिनट पढ़ें